CVE-2024-38200 (оценка CVSS: 7.5), описана как уязвимость, связанная с подделкой, и затрагивает следующие версии Office:
▪️ Microsoft Office 2016 для 32-битной и 64-битной версий
▪️ Microsoft Office LTSC 2021 для 32-битной и 64-битной версий
▪️ Microsoft 365 Apps for Enterprise для 32-битных и 64-битных систем
▪️ Microsoft Office 2019 для 32-битной и 64-битной версий
😡 Сценарий веб-атаки:
Хакер может разместить на сайт специально созданный файл, предназначенный для эксплуатации уязвимости. Однако у злоумышленника не будет возможности принудительно заставить пользователя посетить этот сайт.
Вместо этого хакеру придется убедить пользователя кликнуть по ссылке, обычно с помощью заманивания через электронную почту или сообщение в мессенджере, а затем убедить пользователя открыть специально созданный файл.
✅ Три пункта для смягчения риска:
— Ограничить исходящий NTLM-трафик на удаленные серверы, блокировать или проверять исходящий NTLM-трафик с компьютера под управлением Windows 7, Windows Server 2008 или более поздней версии, работающий под управлением ОС Windows.
— Добавление пользователей в группу безопасности Protected Users, что предотвращает использование NTLM в качестве механизма аутентификации.
— Блокировка исходящего TCP 445/SMB из сети с помощью периметрового или локального брандмауэра, а также через настройки VPN для предотвращения отправки сообщений аутентификации NTLM на удаленные файловые ресурсы.
Раскрытие информации произошло после того, как Microsoft объявила, что работает над устранением двух уязвимостей нулевого дня, которые могут быть использованы для «откатки» обновленных систем Windows.